Вразливість SQL Injection у плагіні Horizontal scrolling announcements для WordPress

Вразливість SQL Injection у плагіні Horizontal scrolling announcements для WordPress дозволяє викрадати дані з бази. Рекомендується оновлення та обмеження доступу.
CVE-2023-5000CVSS 8.8Web

Вразливість SQL Injection у плагіні Horizontal scrolling announcements для WordPress

Вразливість SQL Injection у плагіні Horizontal scrolling announcements для WordPress дозволяє викрадати дані з бази. Рекомендується оновлення та обмеження доступу.

CVSS
8.8 HIGH
EPSS
45.75%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Horizontal scrolling announcements для WordPress версій до 2.4 включно містить уразливість SQL Injection через недостатню обробку параметра 'hsas-shortcode'. Аутентифіковані користувачі з рівнем доступу не нижче контриб'ютора можуть додавати шкідливі SQL-запити, що дозволяє викрадати конфіденційну інформацію з бази даних.

Бізнес-вплив

Ця уразливість створює високий ризик компрометації бази даних сайту, що може призвести до витоку конфіденційних даних і порушення цілісності інформації. Для ІТ-операторів і власників інфраструктури це означає необхідність термінового реагування, оскільки зловмисники з обліковими записами контриб'ютора і вище можуть отримати доступ до чутливої інформації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника і негайно застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливого плагіна. Пріоритетність реагування має бути високою через серйозність уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки